Санкционное соответствие и мониторинг
1) Цели и рамка
Санкционный комплаенс предотвращает предоставление услуг лицам/странам из санкционных режимов и снижает риски блокировок платежей, доменов, хостинга и лицензий. В iGaming это охватывает игроков (B2C), партнеров и провайдеров (B2B), аффилиатов, платежные цепочки, крипто-он/офф-рамп и трафик.
2) Источники санкционных требований
Международные списки: ООН, ЕС, OFAC (SDN/SSI), UK HMT, Канада, Австралия и др.
Правила владения/контроля: запрет на обслуживание компаний, контролируемых (обычно ≥50% суммарно) лицом из списка.
Секторальные/эмбарго: полный запрет или ограниченные услуги по отраслям/юрисдикциям.
Экспортный контроль: криптография/ПО, передача техданных и доступ к сервисам.
3) Губернанс и роли
Борд/Риск-комитет: утверждает политику санкций, риск-аппетит, исключения (если допустимы законом).
Sanctions Officer/MLRO: владелец процедур, списков и отчетности; управляет инцидентами.
Compliance Ops: скрининг/рескрининг, разбор совпадений, эскалации.
Security/Data/Infra: гео-блок, анти-VPN/Tor, журналирование; интеграции API вендоров.
Procurement/Legal: DD третьих лиц (PSP, KYC-вендоры, аффилиаты), включение клаузул в договоры.
4) Зоны охвата и объекты скрининга
1. Клиенты/игроки (B2C) — KYC-данные, платежные инструменты, устройства, IP/гео.
2. B2B-контрагенты — юридические лица, UBO/директора, цепочки владения (50%+), аффилиаты/агентские сети.
3. Платежи — отправитель/получатель, банки-корреспонденты, назначение (purpose), MCC/страна пути.
4. Контент/инфра — хостинг/CDN/регистраторы/вендоры, экспорт криптографии.
5. Крипто — адреса/биржи, риск-метки (mixers, high-risk exchanges), цепочки переводов.
5) Процесс скрининга и рескрининга
Онбординг: полнотекстовый скрининг ФИО/компании + дата рождения/страна; fuzzy-логика, нормализация транслитераций.
Непрерывный рескрининг: ежедневно для активных B2C, ежесуточно/еженедельно для B2B и получателей выплат.
Триггеры повторного скрининга: смена документа/адреса/устройства, новый платежный инструмент, существенная активность, смена UBO у B2B.
Калибровка чувствительности: разные пороги для частых имен/языков, «watchlist only» режим для Adverse Media.
Качество данных: стандартные поля (ФИО латиницей/кириллицей, DOB, гражданство), контроль омонимов.
6) Гео-контур и деанонимизация
Гео-блок: блок-листы стран/регионов; запрет регистрации и доступа; храните доказательства (логи).
IP-контроль: ASN-категоризация, выявление VPN/Tor/прокси, геовелосити.
Девайсы: Device-fingerprint, запрет «общих» устройств и повторного онбординга из блок-гео.
Методы оплаты: блок карты/кошелька из санк-гео; дополнительные проверки для A2A/крипто.
Контент и языки: избегайте «таргетинговых сигналов» (локальная валюта, методы оплаты, локаль) для запрещенных гео.
7) Платежи и банки
Платежный скрининг: имя получателя, банк, BIC/IBAN-маски, маршрут корсчетов; запреты на санк-гео.
PSP-договоры: обязательства по санкциям/экспорту, право приостановки, SLA на репортинг, step-in и альтернативные коридоры.
Hold/Reject логика: автоматическое удержание сомнительных переводов до проверки.
8) Крипто-риски (on/off-ramp)
Проверка адресов/контрагентов: биржи, миксеры, high-risk кошельки, санк-тэги.
Политика SoF (источник средств) для крипто; лимиты, whitelist на адреса.
Инциденты: блок/репорт, запрет повторного депозита, SAR/STR при обоснованном подозрении.
9) Работа с третьими лицами
KYC/санк-вендоры: SLA покрытия списков и латентности обновлений, точность, аудит логов.
Аффилиаты/агентства: клаузулы о санкциях; запрет трафика из блок-гео; доказательства гео-таргетинга.
Хостинг/CDN/регистраторы: проверка юрисдикций, право на быстрый «трафик-миграцию».
10) Экспортный контроль
Оценка экспортных ограничений на ПО/шифрование и удаленный доступ; запрет предоставления услуг подсанкционным лицам/странам; регистры пользователей по гео.
11) Инцидент-менеджмент и отчетность
Play/Stop/Report: временная блокировка учетной записи/платежа → ручная проверка → эскалация MLRO → отчет (если требуется) → финальное решение.
Tipping-off: запрет раскрывать клиенту факт санк-проверки/репорта.
Журналирование: кто/когда принял решение, источники, скриншоты, хэши артефактов.
Сроки: внутренние SLA (напр., P1 ≤ 24 ч), хранение 5+ лет (локально уточнить).
12) Матрица рисков (RAG)
13) Чек-листы
Перед запуском/входом на рынок
- Политика санкций (источники списков, 50%+ правило, экспорт).
- Гео-контур: блок-листы, анти-VPN/Tor, лог-доказательства.
- Вендоры: SLA обновлений списков, точность, резервирование.
- PSP/банки: санк-клаузулы, step-in, альтернативы.
- Процедуры инцидентов (P1/P2), обучение, роли.
Операционный цикл (ежедневно/еженедельно)
- Рескрининг активных B2C/B2B.
- Проверка новых платежных каналов/инструментов.
- Мониторинг анти-VPN/Tor; отчеты по геовелосити.
- Крипто-адреса: обновление меток, whitelist ревью.
- QA выборки «ложных совпадений».
Ежеквартально
- Аудит покрытий списков и латентности.
- Тест восстановления (вендор даун/банковский блок).
- Обновление договорных клаузул и плейбуков.
14) Шаблоны договорных клаузул (фрагменты)
A. Санкции и экспорт
B. Владение и контроль
C. Гео-таргет и аффилиаты
D. Платежи
15) Рекомендуемые реестры (YAML)
15.1 Профиль санк-политики
yaml policy_id: "SAN-PLCY-2025-01"
lists: ["UN","EU","OFAC_SDN","OFAC_SSI","UK_HMT","CA","AU"]
ownership_rule: ">=50% aggregate"
rescreening:
b2c_active: "daily"
b2b_active: "daily"
payouts: "pre-disbursement"
geo_block:
blocked_countries: ["..."]
vpn_tor_block: true crypto:
address_risk_vendor: "ChainIntelX"
mixers_block: true psp:
sanction_clauses: true step_in: true owner: "Sanctions Officer"
15.2 Лог совпадений/решений
yaml hit_id: "HIT-2025-2117"
subject:
type: "person"
name: "Ivan Petrov"
dob: "1984-07-10"
match:
list: "OFAC_SDN"
score: 91 fields: ["name","dob","country"]
decision: "false_positive"
analyst: "m. ivanova"
qa_by: "san. officer"
closed_at: "2025-11-05T17:10Z"
evidence: ["passport_scan. png","watchlist_export. pdf"]
15.3 Гео-контур/анти-VPN
yaml geo_control:
blocked_countries: ["IR","KP","SY","CU","RU","BY", "..."]
tor_exit_nodes_block: true vpn_providers_block: true geovelocity_threshold:
km_per_min: 200 action: "challenge+hold"
15.4 Рескрининг B2B и UBO
yaml b2b_entity: "AffNet Media Ltd"
ubos:
- name: "John Doe"
ownership: 40
- name: "Jane Roe"
ownership: 60 last_rescreened: "2025-11-05"
status: "clear"
notes: "ownership change 2025-10-28 verified"
16) Плейбуки (операционные сценарии)
P-SAN-01: Совпадение по списку при онбординге
Авто-хит → проверка DOB/адреса/источников → при подтверждении — отказ в обслуживании, сохранение доказательств → запись в реестр/уведомление (если требуется).
P-SAN-02: Платеж через санк-маршрут
Холд → проверка банка-корреспондента/BIC → запрос альтернативного коридора → при невозможности — возврат средств → отчет в PSP.
P-SAN-03: Гео-обход (VPN/Tor)
Автоблок сессии → KYC-челлендж → при подтвержденном обходе — закрытие, аннулирование бонусов, запись в реестр, уведомление аффилиата при наличии.
P-SAN-04: Крипто с меткой «миксер»
Заморозка депозита → chain-анализ → запрос SoF → эскалация MLRO → возможный SAR/STR и блок.
P-SAN-05: Изменение UBO у партнера
Триггер рескрининга → обновление дерева владения → при флаге — приостановка услуг, запрос документов, юридическая оценка → решение борда.
17) KPI и отчетность
Rescreening Coverage % (B2C/B2B/платежи).
Average Sanctions TAT по P1/P2.
False Positive Rate / Precision@Top-N по совпадениям.
Geo Evasion Block % (доля заблокированных VPN/Tor попыток).
Vendor SLA Compliance % (обновления списков/доступность).
PSP Route Incidents / месяц и среднее время обхода блокировок.
18) Мини-FAQ
Достаточно ли блокировать только SDN? Нет: учитывайте правила владения/контроля и секторальные списки.
Нужно ли скринировать аффилиатов? Да, а также их саб-сетей; запрет трафика из блок-гео обязателен.
Как работать с ложными совпадениями? QA-выборка, калибровка порогов, четкие доказательные пакеты и контроль полей DOB/адрес.
Разрешен ли доступ через VPN? Для санк-гео — нет; в целом используйте риск-подход с челленджами.
19) Дисклеймер
Санкционные режимы динамичны и юрисдикционно различаются. Настоящий материал — операционный каркас; конкретные запреты и форматы отчетности следует сверять с локальным правом и консультантами.
20) Заключение
Санкционный комплаенс — это архитектура процессов: политика и роли, непрерывный скрининг, жесткий гео-контур, проверенные вендоры и четкие плейбуки инцидентов. Стандартизируйте реестры и KPI — и санкционные риски станут управляемыми, а доступ к платежной и инфраструктурной экосистеме — предсказуемым.